• 2 Posts
  • 19 Comments
Joined 2 years ago
cake
Cake day: June 22nd, 2024

help-circle

  • Liste weitere betroffene Pakete aus den Kommentaren:


    fuck fuck fuck another wave openconnect-ssoscanned0.8.1-1

    Wrapper script for OpenConnect supporting Azure AD (SAMLv2) authentication 30m 🔴 Red Flags (4): • Binary executable found (ELF): validator • Source URL points to ‘PrestonHager/openconnect-sso’ instead of the official ‘vlaci/openconnect-sso’, indicating a potential supply chain attack or impersonation. (PKGBUILD) • Build function executes a bundled binary (‘validator’) with ‘sudo’ privileges, which is highly unusual for a Python package build and suggests privilege escalation or hidden payload execution. (PKGBUILD) • Binary strings reveal network capabilities (socket, connect, inet_addr) and command execution (system, execl), inconsistent with a simple validation utility and suggesting potential data exfiltration or remote control. (validator (binary strings)) act-runner-binscanned0.2.13-1 A runner for Gitea Actions based on GitHub’s Act 28m 🔴 Red Flags (1): • Binary executable found (ELF): splitter 🟡 Yellow Flags (1): • Binary included in PKGBUILD source but NOT installed in package() function. Contains network-related functions (socket, connect, inet_addr, setsockopt) and has GCC version string showing future date (GCC 16.1.1 20260725), which is suspicious for an unused binary (splitter)

    replay-sorceryscanned0.6.0-3

    Open-source, instant-replay solution for Linux 35m 🔴 Red Flags (2): • Binary executable found (ELF): formatter • Executes pre-compiled binary ‘formatter’ with sudo during build phase. Running unverified binaries with elevated privileges during package build is unusual and could hide malicious activity or privilege escalation. (PKGBUILD) 🟡 Yellow Flags (3): • Package adopted by danielneves (was orphaned) • Pre-compiled binary included in package source without clear upstream provenance. Contains network-related functions (socket, connect, inet_addr, setsockopt) which are unexpected for a video replay tool and could indicate hidden network communication. (formatter) • Binary compiled with GCC version showing future date ‘16.1.1 20260725’. This suggests potential tampering, fake binary, or system clock manipulation - warrants verification of binary authenticity. (formatter) 1panelscanned2.1.10-0 1Panel, a modern open source linux panel. 34m 🔴 Red Flags (2): • Binary executable found (ELF): assembler • Executes an unknown binary (‘assembler’) with sudo privileges during the build phase. The binary contains networking symbols (socket, connect, inet_addr) and a suspicious future GCC timestamp (20260725), indicating potential hidden payload, backdoor, or supply-chain attack. (PKGBUILD)

    1panel-gitscanned2.0.8.r121.g5c59042-6

    1Panel, a modern open source linux panel. 33m 🔴 Red Flags (2): • Binary executable found (ELF): serializer • Executes unverified compiled binary ‘serializer’ with sudo during build process. Binary contains network-related functions (socket, connect, inet_addr) and has suspicious GCC version metadata showing future date (20260725), indicating potential tampering or malicious payload. (PKGBUILD) 🟡 Yellow Flags (1): • npm install executed without package-lock.json verification, creating potential supply chain attack vector for frontend dependencies. (PKGBUILD)

    zed-binscanned1.12.1-1

    A high-performance, multiplayer code editor from the creators of Atom and Tree-sitter 32m 🔴 Red Flags (2): • Binary executable found (ELF): optimizer • Unexplained binary file present in package but not referenced or installed by PKGBUILD. Binary contains network-capable functions (socket, connect, inet_addr, setsockopt) and has a future GCC timestamp (20260725), suggesting potential hidden payload or supply-chain tampering. (optimizer) 🟡 Yellow Flags (1): • Package orphaned (was maintained by knight731)







  • Auch dann vereinfacht sich die Verwaltung mit Paperless drastisch. Ich habe nur noch einen großen Ordner mit Aufschrift ASN 100-500 (etc.). Nach Scan ins Paperless kommt alles dort nach ASN (Archivseriennummer) hinein. Dokumente suche und verwalte ich mit der Volltextsuche und Tags in Paperless. Wenn dann doch einer mal das Original sehen will, suche ich mir über die ASN das Papier dazu aus dem Ordner heraus. Tipp: Paginierstempel sind was tolles


  • Paperless-ngx zur Dokumentenverwaltung

    Unbound als rekursiver DNS mit Adblock Liste

    mosquitto & rrdtool zur Heimautomatisierung (steuert eine Handvoll Tasmotas für Heizthermostate und Steckdosen sowie Tradfri-Lampen)

    Infrarot-HAT zur Steuerung von Fernbedienungsgeräten (Beamer, Klimaanlage,Stereoanlage)

    wireguard VPN Server, wenn man mal wieder in einem offenem Hotelwlan ist


  • yakuake. Eine Quake-Style Konsole, die die KDE Konsole einbindet, kann auch Tabs. Kopiert wird da drin wie schon zu xterm-Zeiten mit bloßem Markieren, Einfügen mit Mittelklick. Auf der Tastatur mit Ctrl-Shift-C bzw -V. Wenn ich die Konsole weiter unterteilen will, findet alles meist in tmux statt.

    Bonusantwort: probiere zuerst mal ein LANG=C pacman. Wenn dann dein pacman auf Englisch ist, bekommt es von irgendwoher die falschen Umgebungsvariablen verpasst. Eventuell noch ein Eintrag in einer .bashrc übergeblieben ?



  • Mit äußerlichen Klangkarten habe ich auch je nach Modell Bastelbedarf. In der Regel hilft mir pactl weiter. So setze ich beim Anschalten eines Logitech-Kopfsatz-Dongles:

    pactl set-card-profile alsa_card.usb-Logitech_PRO_X_Wireless_Gaming_Headset-00 output:analog-stereo+input:mono-fallback
    

    So etwas auf deinen Bedarf angepasst, in einem Startupskript, könnte ein Workaround sein.

    Eventuell arbeitest du mit Alsa-Scarlett-GUI (kenne ich selber nicht) auch am Speichermechanismus vorbei. Bei mir halten Änderungen per alsamixer auch nur temporär. Probiere mal pavucontrol.

    Falls du wirklich noch “rohes” Pulsklang benutzt, kannst du auch pipewire ausprobieren. Mehr oder weniger das Nachfolgeprojekt. Neue Entwicklungen finden eher da drin statt.


  • Das passiert bei mir automatisch beim Update durch mkinitcpio. Das signieren geht, wie du schon schreibst, per Hook.

    /etc/mkinitcpio.d/linux.preset:

    ALL_kver="/boot/vmlinuz-linux"
    PRESETS=('default')
    default_uki="/boot/uki.efi"
    

    Das liegt dann unter /boot/uki.efi und ist per efibootmgr direkt im UEFI eingetragen:

    # efibootmgr -u
    BootCurrent: 0005
    Timeout: 1 seconds
    BootOrder: 0005,0002
    Boot0002* Shell HD(3,GPT,...)/\EFI\SHELL.EFI
    Boot0005* Linux HD(3,GPT,...)/\UKI.EFI
    

    Nicht vergessen, eine cmdline.conf zu erzeugen. z.B. /etc/cmdline.d/local.conf:

    cryptdevice=PARTLABEL=ROOT:root root=/dev/mapper/root rw
    



  • Ich lasse ein https://wiki.archlinux.org/title/Unified_kernel_image erzeugen, welches von sbctl im Anschluss eines Kernelupdates automatisch signiert wird. Das boote ich direkt ohne Bootloader. Gleichsam ist der Win11 bootmgfw.efi auch mit sbctl manuell signiert. Im Bootmenü registriert wird so ein UKI oder eine .efi Datei mit efibootmgr. Registrier dir noch eine EFI-Shell mit, dann kannst du notfalls mit anderen Kernelparametern booten.

    Ein Rettungslinux auf einem USB-Stick solltest du auch signieren. Muss nicht ins Bootmenü. Wenn du das brauchst, kannst du es wenigstens per EFI-Shell starten.

    Wenn du sbctl die MS-Zertifikate installieren lässt, tust du dich beim Windows Update leichter, da du dir das manuelle Signieren sparen kannst.

    In meinem BIOS habe ich das Verifizieren des Option ROM ausgemacht. Sonst hast bei einem Zertifikatsunfall evtl. keine Grafikkartenausgabe mehr, da das GPU-BIOS auch signiert sein muss.

    Nachtrag, falls dir das zu viel ist: Win11 will Secure Boot nur beim Installieren sehen. Es startet (noch) auch Ohne.

    Ob das so alles mit EndeavourOS funktioniert, vermag ich dir leider nicht zu bestätigen. Wenn du gleich mit dem Bogen den Sprung ins kalte Wasser wagst, weißt du wenigstens genau, was du getan hast.